Mise à disposition d'instances de service

Vous pouvez créer une instance de IBM Cloud Hyper Protect Crypto Services à l'aide de l'interface utilisateur ou de l'interface de ligne de commande IBM Cloud.

Vous pouvez automatiser la création de l'instance en utilisant Terraform. Pour plus d'informations, voir Configuration de Terraform pour Hyper Protect Crypto Services.

Hyper Protect Crypto Services propose les plans de tarification suivants. Vous trouverez les plans de tarification détaillés sur la page de création de service.

Exemples de tarification pour ces deux plans sont également disponibles pour votre référence.

Avant de commencer

Afin de mettre à disposition une instance Hyper Protect Crypto Services, vous devez disposer d'un compte IBM Cloud de type Paiement à la carte ou Abonnement.

  1. Pour vérifier votre type de compte, accédez à IBM Cloud et cliquez sur Gestion > Compte > Paramètres de compte.
  2. Si vous disposez d'un compte Lite et souhaitez utiliser Hyper Protect Crypto Services, mettez à niveau votre compte vers un compte Paiement à la carte ou Abonnement. Vous pouvez également appliquer votre code promo si vous en avez un.

Mise à disposition d'une instance de Hyper Protect Crypto Services Plan standard

Vous pouvez mettre à disposition une instance du plan standard Hyper Protect Crypto Services à partir de l'interface utilisateur ou de l'interface de ligne de commande.

Utilisation de l'interface utilisateur

Pour mettre à disposition une instance du plan standard Hyper Protect Crypto Services à partir de l'interface utilisateur, procédez comme suit:

  1. Connectez-vous à votre compte IBM Cloud.

  2. Cliquez sur Créer une ressource pour afficher la liste des services disponibles sur IBM Cloud.

  3. Sous Catégorie, sélectionnez Sécurité.

  4. Dans la liste de services qui s'affiche, cliquez sur la vignette Hyper Protect Crypto Services.

  5. Sur la page de service, sélectionnez le plan de tarification Standard.

  6. Renseignez le formulaire avec les détails requis.

    • Sous Région, sélectionnez la région dans laquelle vous souhaitez créer vos ressources Hyper Protect Crypto Services.

      Actuellement, les régions prises en charge autres que Madrid (eu-es) sont activées avec des unités de chiffrement de reprise par défaut, ce qui signifie que lorsqu'une instance de service est mise à disposition dans une région prise en charge, vous êtes activé par défaut avec la possibilité de sauvegarder vos clés principales dans les unités de chiffrement de reprise situées dans la région de reprise après incident. Pour plus d'informations, voir Présentation des modes d'initialisation d'instance de service.

    • Sous Nom du service, entrez un nom pour votre instance de service.

    • Sous Sélectionner un groupe de ressources, sélectionnez le groupe de ressources dans lequel vous souhaitez organiser et gérer votre instance de service. Vous pouvez sélectionner le groupe de ressources initial nommé Default ou d'autres groupes que vous créez. Pour plus d'informations, voir Création et gestion des groupes de ressources.

    • (Facultatif) Sous Etiquettes, ajoutez des étiquettes pour organiser vos ressources. Si vos étiquettes sont liées à la facturation, envisagez d'écrire des étiquettes sous forme de paires key: value pour faciliter le regroupement, par exemple costctr:124. Pour plus d'informations sur les balises, voir Utilisation de balises.

    • Sous Balises de gestion d'accès (facultatif), ajoutez des balises aux ressources pour vous aider à organiser les relations de contrôle d'accès au format project:analysis. Pour plus d'informations, voir Contrôle de l'accès aux ressources à l'aide d'étiquettes.

    • Sous Nombre d'unités de chiffrement, sélectionnez le nombre d' unités de chiffrementA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. qui répondent à vos besoins en matière de performances. La haute disponibilité nécessite l'activation d'au moins deux unités de chiffrement. Ces unités de chiffrement sont réparties dans différentes zones de disponibilités prises en charge dans la région sélectionnée.

    • Sous Nombre d'unités de chiffrement de basculement entre régions, indiquez si vous souhaitez activer les unités de chiffrement de basculement qui sont utilisées pour une restauration automatique en cas de sinistre dans une région.

      Si vous activez les unités de chiffrement de basculement, définissez un nombre d'unités de chiffrement de basculement égal ou inférieur au nombre d'unités de chiffrement opérationnelles. Cependant, pour assurer la haute disponibilité, vous devez spécifier au moins deux unités de chiffrement de basculement. Chaque unité de chiffrement de basculement est également facturée. Les unités de chiffrement de basculement sont désormais disponibles à Dallas (us-south) et à Washington DC (us-east), donc si vous créez votre instance dans d'autres régions telles que Francfort (eu-de), cette option est automatiquement désactivée.

      Une fois l'instance de service mise à disposition, vous pouvez toujours Activer ou ajouter des unités cryptographique de secours.

    • Région de basculement affiche la région dans laquelle se trouvent les unités de chiffrement de basculement.

      Les régions de basculement disponibles sont maintenant Dallas (us-south) et Washington DC (us-east). Si vous créez votre instance dans l'une des deux régions, la région de basculement est automatiquement définie sur l'autre région.

    • Sous Réseau autorisé, choisissez l'accès réseau à votre instance de service :

      • Public et privé: gérez votre instance via un réseau public et privé à l'aide de l'interface utilisateur, de l'interface de ligne de commande ou de l'API. Il s'agit de l'option par défaut.
      • Privé uniquement : accédez à votre instance de service uniquement via le réseau privé en utilisant l'interface de ligne de commande ou l'API. L'interface utilisateur n'est pas disponible pour l'accès au réseau privé uniquement.

      Une instance privée accepte les demandes d'API uniquement via les noeuds finaux privés. Les noeuds finaux privés ne sont accessibles que lorsque votre compte IBM Cloud, ainsi que toutes ses ressources associées, est activé avec VRF (Virtual Routing and Forwarding) et les noeuds finaux de service. Vous ne pouvez pas accéder à votre instance privée uniquement via l'interface de ligne de commande ou l'API si votre serveur ou machine se trouve en dehors du réseau IBM Cloud.

    Une fois que vous avez mis à disposition l'instance de service, vous pouvez toujours mettre à jour la règle d'accès au réseau.

    • Sous Connexion HSM, indiquez si vous utilisez des modules HSM en cloud fournis par IBMou vos propres modules HSM sur site.

      • HSM en cloud standard: utilisez des modules HSM certifiés FIPS 140-2 niveau 4 qui sont fournis par IBM Cloud pour la génération et la gestion des clés. Vous prenez la propriété complète du module HSM en initialisant votre instance de service après la mise à disposition.

      • Bring Your Own HSM: utilisez vos propres modules HSM sur site pour conserver le contrôle physique de vos clés de chiffrement afin de respecter les règles de souveraineté des données. Avant de pouvoir activer cette fonction, vous devez préparer et configurer des modules HSM sur site. Pour plus d'informations, voir Présentation de Bring Your Own HSM et Configuration de BYOHSM.

        Une fois que vous avez sélectionné cette option, la zone ID connecteur HSM s'affiche. Vous devez fournir l'ID de connecteur HSM que vous obtenez auprès d' IBM. Pour plus d'informations, voir Contacter IBM pour obtenir les informations requises.

  7. Cliquez sur Créer pour mettre à disposition une instance d'Hyper Protect Crypto Services dans le compte, la région ou le groupe de ressources dans lequel vous êtes connecté.

Utilisation de l'interface de ligne de commande IBM Cloud

Pour fournir une instance de Hyper Protect Crypto Services Plan standard avec l'interface de ligne de commande IBM Cloud, procédez comme suit :

  1. Téléchargez et installez l'interface de ligne de commandeIBM Cloud.

  2. Connectez-vous à IBM Cloud via l'interface de ligne de commande d'IBM Cloud avec la commande suivante :

    ibmcloud login
    

    Si la connexion échoue, exécutez la commande ibmcloud login --sso pour réessayer. Le paramètre --sso est requis lorsque vous vous connectez avec un ID fédéré. Si cette option est utilisée, allez sur le lien répertorié dans la sortie d'interface de ligne de commande pour générer un code d'accès unique.

  3. Sélectionnez la région et le groupe de ressources où vous voulez créer une instance de service Hyper Protect Crypto Services. Vous pouvez également utiliser la commande ci-dessous pour définir votre région et votre groupe de ressources cible.

    ibmcloud target -r <region_name> -g <resource_group_name>
    

    Remplacez les variables dans la commande exemple en fonction du tableau suivant.

    Tableau 1. Description des variables de commande pour définir le groupe de ressources et la région cible.
    Variables Description
    region_name Abréviation de la région, comme us-south ou au-syd, représentant la zone géographique dans laquelle votre instance de service Hyper Protect Crypto Services réside. Pour plus d'informations, voir Nœuds finaux de service régional.
    resource_group_name Groupe de ressources dans lequel vous organisez et gérez l'instance. Vous pouvez sélectionner le groupe de ressources initial nommé Default ou d'autres groupes que vous créez. Pour plus d'informations, voir Création et gestion de groupes de ressources.
  4. Exécutez la commande suivante avant de créer une instance Hyper Protect Crypto Services :

    ibmcloud resource service-instance-create <instance_name> hs-crypto standard <region_name> [-p '{"units": <number_of_operational_crypto_units>, "allowed_network": "<network_access>", "failover_units": <number_of_failover_crypto_units>}']
    

    Remplacez les variables dans la commande exemple en fonction du tableau suivant.

    Tableau 2. Décrit les variables de commande permettant de créer une instance de service Hyper Protect Crypto Services
    Variables Description
    instance_name Obligatoire. Nom de votre instance de service Hyper Protect Crypto Services.
    region_name Obligatoire. Abréviation de la région, comme us-south ou au-syd, représentant la zone géographique dans laquelle votre instance de service Hyper Protect Crypto Services réside. Pour plus d'informations, voir Noeuds finaux de service régionaux.

    Actuellement, les instances de service de la région eu-es ne prennent pas en charge les unités de chiffrement de reprise, ce qui signifie que lorsqu'une instance de service est mise à disposition dans une région prise en charge, vous êtes activé par défaut avec la possibilité de sauvegarder vos clés principales dans les unités de chiffrement de reprise situées dans la région de reprise après incident. Pour plus d'informations, voir Présentation des modes d'initialisation d'instance de service.

    number_of_operational_crypto_units Facultatif. Plusieurs unités de chiffrement sont réparties dans les trois zones de disponibilité prises en charge dans la région sélectionnée afin d'augmenter cette disponibilité. La haute disponibilité nécessite l'activation d'au moins deux unités de chiffrement. Si vous ne spécifiez pas le nombre d'unités de chiffrement, deux unités de chiffrement sont affectées par défaut.
    network_access Facultatif. Utilisez ce paramètre pour choisir l'accès réseau à votre instance de service. Le paramètre par défaut est public et privé, ce qui signifie que vous pouvez gérer votre instance via un réseau public et privé à l'aide de l'interface utilisateur, de l'interface de ligne de commande ou de l'API.

    Si vous définissez cette valeur sur privé uniquement, vous ne pouvez accéder à votre instance de service via le réseau privé qu'à l'aide de l'interface de ligne de commande ou de l'API. L'interface utilisateur n'est pas disponible pour l'accès au réseau privé uniquement. Une fois que vous avez mis à disposition l'instance de service, vous pouvez toujours mettre à jour la règle d'accès au réseau.

    number_of_failover_crypto_units Facultatif. Utilisez ce paramètre pour spécifier le nombre d'unités de chiffrement de basculement nécessaires pour activer la récupération automatique entre régions.

    Le nombre d'unités de chiffrement de basculement doit être égal ou inférieur au nombre d'unités de chiffrement opérationnelles. Cependant, pour assurer la haute disponibilité, vous devez spécifier au moins deux unités de chiffrement de basculement. Chaque unité de chiffrement de basculement est également facturée. Les unités de chiffrement de reprise en ligne sont désormais disponibles à Dallas (us-south) et à Washington DC (us-east). Si vous ne spécifiez pas le nombre d'unités de chiffrement de reprise en ligne, cette fonction est désactivée par défaut. Après avoir mis à disposition l'instance de service, vous pouvez toujours activer ou ajouter des unités de chiffrement de reprise en ligne.

    Une instance privée accepte les demandes d'API uniquement via les noeuds finaux privés. Les noeuds finaux privés ne sont accessibles que lorsque votre compte IBM Cloud, ainsi que toutes ses ressources associées, est activé avec VRF (Virtual Routing and Forwarding) et les noeuds finaux de service. Vous ne pouvez pas accéder à votre instance privée uniquement via l'interface de ligne de commande ou l'API si votre serveur ou machine se trouve en dehors du réseau IBM Cloud.

  5. Vérifiez que l'instance de service a bien été créée. Exécutez la commande ci-dessous pour afficher toutes les instances de service que vous avez créées. Vérifiez si l'instance de service Hyper Protect Crypto Services fait partie de la liste.

    ibmcloud resource service-instances
    

Mise à disposition d'une instance de Hyper Protect Crypto Services avec Unified Key Orchestrator

Vous pouvez mettre à disposition une instance de Hyper Protect Crypto Services avec Unified Key Orchestrator à partir de l'interface utilisateur ou de l'interface de ligne de commande.

Utilisation de l'interface utilisateur

Pour mettre à disposition une instance de Hyper Protect Crypto Services avec Unified Key Orchestrator à partir de l'interface utilisateur, procédez comme suit:

  1. Connectez-vous à votre compte IBM Cloud.

  2. Cliquez sur Créer une ressource pour afficher la liste des services disponibles sur IBM Cloud.

  3. Sous Catégorie, sélectionnez Sécurité.

  4. Dans la liste de services qui s'affiche, cliquez sur la vignette Hyper Protect Crypto Services.

  5. Sur la page de service, sélectionnez le plan de tarification Avec Unified Key Orchestrator.

  6. Renseignez le formulaire avec les détails requis.

    • Sous Région, sélectionnez la région dans laquelle vous souhaitez créer vos ressources Hyper Protect Crypto Services.

      Actuellement, les instances de service de la région eu-es ne prennent pas en charge les unités de chiffrement de reprise. Lorsqu'une instance de service est mise à disposition dans d'autres régions prises en charge, vous êtes par défaut activé avec l'option de sauvegarde de vos clés principales dans les unités de chiffrement de reprise situées dans la région de reprise après incident. Pour plus de détails, voir Présentation des modes d'initialisation des instances de service.

    • Sous Nom du service, entrez un nom pour votre instance de service.

    • Sous Sélectionner un groupe de ressources, sélectionnez le groupe de ressources dans lequel vous souhaitez organiser et gérer votre instance de service. Vous pouvez sélectionner le groupe de ressources initial nommé Default ou d'autres groupes que vous créez. Pour plus d'informations, voir Création et gestion des groupes de ressources.

    • Sous Balises (Facultatif), ajoutez des balises pour organiser vos ressources. Si vos balises sont liées à la facturation, pensez à les écrire sous la forme de paires key: value pour regrouper les balises associées, comme costctr:124. Pour plus d'informations sur les balises, voir Utilisation de balises.

    • Sous Balises de gestion d'accès (facultatif), ajoutez des balises aux ressources pour vous aider à organiser les relations de contrôle d'accès au format project:analysis. Pour plus d'informations, voir Contrôle de l'accès aux ressources à l'aide d'étiquettes.

    • Sous Nombre d'unités de chiffrement, sélectionnez le nombre d' unités de chiffrementA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. qui répondent à vos besoins en matière de performances. La haute disponibilité nécessite l'activation d'au moins deux unités de chiffrement. Ces unités de chiffrement sont réparties dans différentes zones de disponibilités prises en charge dans la région sélectionnée.

    • Sous Nombre d'unités de chiffrement de basculement entre régions, indiquez si vous souhaitez activer les unités de chiffrement de basculement qui sont utilisées pour une restauration automatique en cas de sinistre dans une région.

      Si vous activez les unités de chiffrement de basculement, définissez un nombre d'unités de chiffrement de basculement égal ou inférieur au nombre d'unités de chiffrement opérationnelles. Cependant, pour assurer la haute disponibilité, vous devez spécifier au moins deux unités de chiffrement de basculement. Chaque unité de chiffrement de basculement est également facturée. Les unités de chiffrement de basculement sont désormais disponibles à Dallas (us-south) et à Washington DC (us-east), donc si vous créez votre instance dans d'autres régions telles que Francfort (eu-de), cette option est automatiquement désactivée.

      Une fois l'instance de service mise à disposition, vous pouvez toujours Activer ou ajouter des unités cryptographique de secours.

    • Région de basculement affiche la région dans laquelle se trouvent les unités de chiffrement de basculement.

      Les régions de basculement disponibles sont maintenant Dallas (us-south) et Washington DC (us-east). Si vous créez votre instance dans l'une des deux régions, la région de basculement est automatiquement définie sur l'autre région.

  7. Cliquez sur Créer pour mettre à disposition une instance d'Hyper Protect Crypto Services dans le compte, la région ou le groupe de ressources dans lequel vous êtes connecté.

Utilisation de l'interface de ligne de commande IBM Cloud

Pour fournir une instance de Hyper Protect Crypto Services avec Unified Key Orchestrator à partir de l'interface de ligne de commande IBM Cloud, procédez comme suit :

  1. Téléchargez et installez l'interface de ligne de commandeIBM Cloud.

  2. Connectez-vous à IBM Cloud via l'interface de ligne de commande d'IBM Cloud avec la commande suivante :

    ibmcloud login
    

    Si la connexion échoue, exécutez la commande ibmcloud login --sso pour réessayer. Le paramètre --sso est requis lorsque vous vous connectez avec un ID fédéré. Si cette option est utilisée, allez sur le lien répertorié dans la sortie d'interface de ligne de commande pour générer un code d'accès unique.

  3. Sélectionnez la région et le groupe de ressources où vous voulez créer une instance de service Hyper Protect Crypto Services. Vous pouvez également utiliser la commande ci-dessous pour définir votre région et votre groupe de ressources cible.

    ibmcloud target -r <region_name> -g <resource_group_name>
    

    Remplacez les variables dans la commande exemple en fonction du tableau suivant.

    Tableau 3. Décrit les variables de commande pour définir la région cible et le groupe de ressources pour une instance Hyper Protect Crypto Services avec Unified Key Orchestrator
    Variables Description
    region_name Abréviation de la région, comme us-south ou au-syd, représentant la zone géographique dans laquelle votre instance de service Hyper Protect Crypto Services réside. Pour plus d'informations, voir Nœuds finaux de service régional.
    resource_group_name Groupe de ressources dans lequel vous organisez et gérez l'instance. Vous pouvez sélectionner le groupe de ressources initial nommé Default ou d'autres groupes que vous créez. Pour plus d'informations, voir Création et gestion de groupes de ressources.
  4. Exécutez la commande suivante avant de créer une instance Hyper Protect Crypto Services :

    ibmcloud resource service-instance-create <instance_name> hs-crypto hpcs-hourly-uko <region_name> [-p '{"units": <number_of_operational_crypto_units>']
    

    Remplacez les variables dans la commande exemple en fonction du tableau suivant.

    Tableau 4. Décrit les variables de commande pour créer une instance Hyper Protect Crypto Services avec Unified Key Orchestrator
    Variables Description
    instance_name Obligatoire. Nom de votre instance de service Hyper Protect Crypto Services.
    region_name Obligatoire. Abréviation de la région, comme us-south ou au-syd, représentant la zone géographique dans laquelle votre instance de service Hyper Protect Crypto Services réside. Pour plus d'informations, voir Noeuds finaux de service régionaux.
    Actuellement, les instances de service de la région eu-es ne prennent pas en charge les unités de chiffrement de reprise, ce qui signifie que lorsqu'une instance de service est mise à disposition dans une région prise en charge, vous êtes activé par défaut avec la possibilité de sauvegarder vos clés principales dans les unités de chiffrement de reprise situées dans la région de reprise après incident. Pour plus de détails, voir Présentation des modes d'initialisation des instances de service.
    number_of_operational_crypto_units Facultatif. Plusieurs unités de chiffrement sont réparties dans les trois zones de disponibilité prises en charge dans la région sélectionnée afin d'augmenter cette disponibilité. La haute disponibilité nécessite l'activation d'au moins deux unités de chiffrement. Si vous ne spécifiez pas le nombre d'unités de chiffrement, deux unités de chiffrement sont affectées par défaut.
  5. Vérifiez que l'instance de service a bien été créée. Exécutez la commande ci-dessous pour afficher toutes les instances de service que vous avez créées. Vérifiez si l'instance de service Hyper Protect Crypto Services fait partie de la liste.

    ibmcloud resource service-instances
    

Etapes suivantes